VMTech
Обсудить проект

WindRelay использует Android как NFC-реле для платёжного мошенничества

WindRelay использует Android как NFC-реле для платёжного мошенничества

Компания Group-IB обнаружила ранее неизвестное Android-семейство WindRelay, применяемое вместе с трояном удалённого доступа SpyNote для мошенничества с бесконтактными платежами. Вредонос считывает данные банковской карты через NFC на телефоне жертвы и передаёт их преступникам в реальном времени. С конца августа 2025 года в VirusTotal загрузили 23 образца WindRelay, выдававших себя за финансовые организации Чехии, Словакии и Словении.

Как устроена схема

Атака начинается с фишинга, сообщений или звонка от злоумышленников. Во время разговора жертве предлагают установить APK-файл; его могут персонализировать именем человека. По оценке исследователей, это указывает на предварительный сбор имени и номера телефона, чтобы сделать сценарий социальной инженерии убедительнее.

После установки SpyNote получает удалённый доступ к устройству. Разрешение на службу специальных возможностей позволяет атакующему незаметно установить и активировать NFC-приложение WindRelay, не включая демонстрацию экрана. Дополнительных действий от пользователя на этой стадии не требуется.

Далее собеседника убеждают приложить физическую платёжную карту к заражённому смартфону. Предлогами служат проверка личности, смена PIN-кода или необходимость подтвердить карту после якобы компрометации счёта. В этот момент телефон становится посредником между картой и устройством преступника.

Передача данных идёт в реальном времени

WindRelay состоит из двух синхронизированных компонентов. Первый, установленный на смартфоне жертвы, взаимодействует с картой по NFC. Второй находится на устройстве злоумышленника и эмулирует карту у платёжного терминала. Компоненты обмениваются командами и ответами EMV APDU через общую инфраструктуру управления по WebSocket.

Такой подход известен как Ghost Tap: преступник может использовать считанные сигналы карты для покупок или снятия наличных, оставаясь физически далеко от владельца карты. Group-IB отмечает, что связка NFC-реле и RAT даёт две возможности монетизации в одной операции: удалённый доступ может использоваться для оформления цифрового кредита, а NFC-модуль — для операций, где карта должна присутствовать у терминала.

Похожие комбинации социальной инженерии и вредоносных мобильных приложений уже встречались в материалах цепочкам атак и SIM-фермам, посвящённых цепочкам атак и SIM-фермам. В случае WindRelay важна именно передача команд между картой и терминалом без раскрытия экранов жертвы.

Что учитывать бизнесу

Банкам и компаниям стоит прямо предупреждать клиентов: сотрудник не должен просить установить APK по ссылке во время звонка, включить специальные возможности или прикладывать карту к телефону для «проверки». Командам антифрода полезно учитывать сочетание удалённого доступа к Android и операций с физическим присутствием карты как единый сценарий, а не как независимые сигналы.

Для пользователей практическое правило такое же: не устанавливать приложения из сообщений и звонков, не выдавать им доступ к специальным возможностям и прекращать разговор при просьбе приложить банковскую карту к смартфону. Это снижает риск превратить собственное устройство в канал для чужой платёжной операции.

#androidsecurity#nfcrelay#paymentfraud#mobilemalware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 17.08.2026
Instagram

WindRelay использует Android как NFC-реле для платёжного мошенничества

Открыть публикацию в Instagram ↗